TLS et ACME
Fluxheim peut servir TLS avec des certificats statiques ou gérer des certificats ACME pour vous.
Certificats gérés
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
sécurité et cycle de vie ACME
Fluxheim 1.7.9 valide les annuaires d'émetteurs ACME et nécessite un accord explicite sur les conditions exactes publiées par l'émetteur avant de créer un compte. La configuration du compte, la publication du certificat, la désactivation et la révocation utilisent des transactions récupérables.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Confirmez l'URL actuelle de l'émetteur avant le déploiement. Un accord modifié ou incompatible doit être rejeté.
Vérifier et maintenir ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Les contrôles en ligne s'exécutent à partir de ce serveur et ne remplacent pas la surveillance externe. La révocation met en quarantaine la paire de certificats gérés et demande un rechargement ; installez un remplacement avant de poursuivre le service normal.
Choix TLS
| Choix | Utilisez-le quand |
|---|---|
rustls | Vous voulez le chemin TLS memory-safe normal. |
openssl | Vous avez besoin d'une limite de fournisseur OpenSSL. |
modern | Seuls les clients TLS modernes doivent se connecter. |
intermediate | Vous voulez le profil de compatibilite de production par defaut. |
compat | Vous devez garder explicitement la compatibilite TLS 1.2. |
Exemple de certificat statique
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Révocation du certificat client
Lorsque l'authentification TLS mutuelle doit rejeter les certificats clients révoqués, fournissez un ensemble de CRL au format PEM et de taille limitée. Fluxheim valide toute la chaîne d'émetteurs et rejette une politique CRL expirée ou incomplète.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
L'authentification client obligatoire dans un mode de conformité exigeant FIPS ou ISO nécessite également un ensemble de CRL. Pour l'authentification client ordinaire, la vérification de révocation reste explicitement facultative.
Avant d'activer ACME
- Assurez-vous que le DNS public pointe vers ce serveur.
- Autorisez le trafic de challenge HTTP-01 ou TLS-ALPN-01.
- Montez l'état ACME comme stockage persistant inscriptible.
- Utilisez des certificats emis en externe pour les limites strictes FIPS ou ISO.